Обложка канала

Блог программиста S0ER. Мысли, ранний доступ к видео, фоточки, короткие посты. Ничего конкретного, но что-то будет полезным.

SOER

4 года назад
Открыть в
У нас тут в комментах пошел вопрос о том как защитить API от левого подключения, при условии что API в анонимном доступе. Вопрос сложный, так как любая защита доступа строится на "секрете", а у анонимного доступа есть проблемы с созданием и передачей секретов. Из практики могу посоветовать сделать такую штуку как "сценарии угроз", где пропишите от чего вы хотите защищать приложение и как. Например: - защита от парсинга/скачивания данных - api квоты (ограничение на IP) - токен авторизации - обфускация - защита от воровства токена - хэширование или контрольные суммы - защита от роботов - ... - защита от накрутки - ... - защита от DDOS - ... Когда конкретно будут понятны "угрозы" тогда и методы защиты станут более понятным. Если есть какие-то угрозы, которые непонятно как "закрыть" то это тоже хорошо, потому что знать слабые места - важно.